更改初始密码(现场集成必须)
PlantPulse 安装后 所有安装都使用相同的默认账户。这些值写在代码里,任何人都能看到。必须在交付客户前全部更改。
本页整合了 需要更改的所有账户清单 及各自的更改路径。运营中的定期轮换请参考 更改密码(凭证轮换)。
下列账户使用不同的界面和不同的存储库。如果只改了 Web 控制台的密码而保留 Control Center 的默认值,能启动和停止整个平台的界面 仍会用默认密码打开。
需要更改的内容 — 完整清单
| # | 账户 | 默认值 | 更改位置 |
|---|---|---|---|
| 1 | Web 控制台 管理员 | admin / admin123! | 控制台界面 → 下文 |
| 2 | Control Center(:9700) | admin / admin123! | 环境变量 → 下文 |
| 3 | Grafana(:3000) | admin / kopens123! | 环境变量 → 下文 |
| 4 | Kestra(:8380) | admin@plantpulse.io / Kopens123! | 环境变量 → 下文 |
| 5 | 基础设施服务(数据库、消息队列、存储等) | 因安装而异 | passwd.sh → 下文 |
1~4 是 人员登录的界面,在此处处理。5 是服务间使用的凭证,有单独的轮换流程。
1. Web 控制台管理员
最先更改。在界面内完成。
- 使用
admin/admin123!登录。 - 打开左侧菜单 系统 > 用户。
- 点击
admin行的 🔑 钥匙图标(工具提示"更改密码")。 - 输入 当前密码(
admin123!)和新密码,然后保存。
修改他人密码只需 ADMIN 权限,但 修改自己的账户必须同时输入当前密码。详细规则和 REST API 用法请参考 用户管理 — 更改密码。
2. Control Center (:9700)
用 root 权限 启动、停止和控制整个平台的独立 Web 界面。与 Web 控制台的账户完全不同,在控制台修改密码不会影响这里。
用两个环境变量配置。设置值后将替代默认值。
| 环境变量 | 用途 |
|---|---|
PP_CONTROL_USER | 登录用户名 |
PP_CONTROL_PASSWORD | 登录密码 |
如果不设置,所有安装都使用相同的开发用默认账户 登录。具体应用流程请参考 凭证轮换 — Control Center。
即使更改了密码,这个端口原则上也应该用防火墙限制为仅运维网段访问 → 端口配置。
3. Grafana (:3000)
时序数据可视化仪表板。默认账户是 admin / kopens123!。
| 环境变量 | 默认值 |
|---|---|
PP_GRAFANA_ADMIN_USER | admin |
PP_GRAFANA_ADMIN_PASSWORD | kopens123! |
在主机的密钥附属容器(/etc/kopens/plantpulse-platform.env)中设置值,然后用 bin/restart.sh 重启。
4. Kestra (:8380)
工作流引擎。默认账户是 admin@plantpulse.io / Kopens123!。
| 环境变量 | 默认值 |
|---|---|
PP_KESTRA_ADMIN_EMAIL | admin@plantpulse.io |
PP_KESTRA_ADMIN_PASSWORD | Kopens123! |
当前发行版中 数仓服务启动脚本硬编码了 Kestra 账户(数仓服务启动脚本的 KESTRA_USER · KESTRA_PASS)。它不读取上述环境变量。
⇒ 如果更改 Kestra 密码,必须同时修改那个文件中的值。不修改的话,S3 归档和优化工作流会因认证失败,但 界面上不显示错误,几天后才发现"归档没有运行"。
这被报告为产品缺陷。修复版本发布后会撤销本指导。
5. 基础设施账户和 API 密钥
数据库、消息队列、存储等 服务间使用的凭证。虽然不涉及人员登录,但默认值会导致内网中任何人都能访问数据。
bin/passwd.sh 是总入口。只能轮换注册表中的变量,未注册的值会被拒绝而不是静默跳过。
在现场集成时要将 注册表中的所有值随机轮换,直接调用轮换引擎。--all 不是 passwd.sh 的选项,而是 rotate-secret.sh 的选项。
cd /opt/kopens/plantpulse-platform-docker
bin/passwd.sh --list # 무엇을 바꿀 수 있는지 (현재값은 마스킹)
bin/passwd.sh --list --show # 현재값을 그대로 보기
bin/passwd.sh PP_PG_PASSWORD # 값은 프롬프트로 입력 (argv·셸 히스토리에 남지 않습니다)
bin/passwd.sh PP_PG_PASSWORD=... PP_MINIO_PASSWORD=... # 여러 개를 한 번에 → 재시작 1회
bin/passwd.sh --dry-run PP_MQ_PASSWORD # 계획만 출력
bin/rotate-secret.sh --dry-run --all --generate # 계획 확인
bin/rotate-secret.sh --all --generate # 실행
| 环境变量 | 对象 |
|---|---|
PP_PG_PASSWORD | PostgreSQL plantpulse |
PP_TEMPORAL_PASSWORD | PostgreSQL temporal |
PP_HIVE_PASSWORD | PostgreSQL hive |
PP_CASSANDRA_PASSWORD | Cassandra |
PP_REDIS_PASSWORD | Valkey (Redis) |
PP_MINIO_PASSWORD | MinIO |
PP_MQ_PASSWORD | Kafka · HiveMQ(两个服务共用一个值) |
PP_CEP_API_KEY | CEP API |
PP_DATA_GATEWAY_API_KEY | 数据网关 API |
PP_API_KEY · PP_FLOW_WEBHOOK_API_KEY · PP_SPARK_PASSWORD · PP_OPCUA_PASSWORD · TLS keystore/truststore 密码 尚未在注册表中,脚本会拒绝。提供未注册的键会被拒绝为"注册表中无此变量"。全部请按照 凭证轮换 — 手工流程 操作。
如果更改了服务端账户但未更新保管库,下次重启时平台将无法启动。passwd.sh 会代为执行这个顺序,但手工操作时请先阅读 为何顺序重要。
更改后验证
直接验证每个界面 能否用默认密码登录。"以为改了,但配置文件没读上去"是最常见的失败。
| 验证项 | 方法 |
|---|---|
| Web 控制台 | 登出后尝试用 admin123! 登录 → 应该失败 |
| Grafana | 尝试在 :3000 用 kopens123! 登录 → 应该失败 |
| Kestra | 尝试在 :8380 用 Kopens123! 登录 → 应该失败 |
| S3 归档 | 如果改了 Kestra,检查下次计划执行是否成功 |
在交接文档中写入更改的账户列表和 谁保管新密码。不要写下值本身。
相关文档
- 更改密码(凭证轮换) — 运营中的定期轮换
- 用户管理 — 账户创建、权限、密码规则
- 安全配置 — API 认证、TLS、安全头
- 端口配置 — 哪些端口不应向外部开放